Политика конфиденциальности на сайт
Политика конфиденциальности на сайте: кому нужна и как оформить
Справочная / Бизнес-будни
Политика конфиденциальности на сайте: кому нужна и как оформить
Большинство сайтов содержит раздел «Политика конфиденциальности». Это незаметная ссылка, которую обычно располагают в подвале страницы. Владельцы сайтов размещают её неслучайно: они защищают себя от штрафа и блокировки Роскомнадзором. Позаботьтесь о ней тоже, если на вашем сайте есть корзина или форма обратной связи.
Сдавайте отчётность в три клика
Эльба рассчитает налог и подготовит отчётность для бизнеса на УСН, ЕНВД и патенте. А ещё поможет cформировать счета, акты и накладные.
Почему важно правильно работать с персональными данными
Персональные данные — любая информация о посетителе страницы, которая позволяет его опознать. Например, имя, возраст, телефон, электронная почта, домашний адрес, фотография. Закон 152-ФЗ запрещает собирать, хранить и обрабатывать эти данные без согласия человека. За нарушения владельцев сайтов штрафуют по ст. 13.11 КоАП.
Штрафы для ИП и ООО:
— Нет политики конфиденциальности: для ИП — от 5000 до 10 000 рублей, для ООО — от 15 000 до 30 000 рублей.
— Владелец сайта отказался сообщить пользователю, какие данные о нём собраны и с какой целью: для ИП — от 10 000 до 15 000 рублей, для ООО — от 20 000 до 40 000 рублей;
— Владелец сайта не удалил персональные данные по требованию пользователя: для ИП — от 10 000 до 20 000 рублей, для ООО — от 25 000 до 45 000 рублей
— Персональные данные оказались у третьих лиц: для ИП — от 10 000 до 20 000 рублей, для ООО — от 25 000 до 50 000 рублей.
— Обработка персональных данных противоречит целям сбора: для ИП — от 5 000 до 10 000, для ООО — от 30 000 до 50 000 рублей.
— Персональные данные обрабатывают без согласия посетителя сайта: для ИП — от 10 000 до 20 000 рублей, для ООО — от 15 000 до 75 000 рублей.
Кто находит нарушения и как
Сайты проверяет Роскомнадзор. Самая популярная причина проверки — жалоба клиента. Плановые проверки тоже бывают, но к малому бизнесу с ними приходят редко.
Владимир планирует семейное путешествие в Грецию. Он оставил свои контакты на сайте компании «Горящие туры». Ему перезвонили и предложили слишком дорогую путёвку, поэтому он отказался. На следующий день Владимир получил СМС: «Турция, Стамбул, 22-28 марта, 30 000 руб./чел, отель 5 звёзд, подробности на сайте». Подобные СМС доставали его до самого отпуска. Когда он вернулся из поездки, рассылка продолжилась. Он позвонил в ООО «Горящие туры» и попросил больше не писать ему. На следующий день получил очередное СМС — и не выдержал, написал жалобу в Роскомнадзор.
Роскомнадзор заблокировал сайт на время проверки. Политики конфиденциальности на сайте не обнаружилось. Владелец «Горящих туров» получил два штрафа: за отсутствие политики конфиденциальности и отказ удалить данные пользователя. Он заплатил 75 000 рублей.
Какие термины используют в законе
Знание терминов пригодится, если будете читать нормативно-правовые акты или другие статьи по теме.
Операторы персональных данных — владельцы сайтов.
Операторы собирают, обрабатывают и хранят персональные данные. Все три действия важно прописать в политике конфиденциальности.
- Сбор информации — получение сведений о человеке. Например, при заполнении формы.
- Обработка информации — передача сведений. Например, курьеру сообщают номер телефона покупателя, чтобы доставить товар.
- Хранение информации — это когда её не удаляют сразу после получения.
Что такое политика конфиденциальности
Владелец сайта берёт у каждого посетителя согласие на сбор, обработку и хранение персональных данных. Подписывать документ на бумаге — затруднительно, из-за этого сайт растеряет всех посетителей. Поэтому есть способ проще — выложить на сайт специальный документ.
В политике конфиденциальности прописывают, какую информацию и с какой целью собирают. Сообщают также, какое действие считается согласием на обработку персональных данных. Например, оформление заказа или заполнение формы — ч. 2 ст. 18.1 152-ФЗ.
Как принять политику конфиденциальности
- Составьте документ
Подготовьте политику конфиденциальности в виде отдельного документа. Также можно включить правила обработки персональных данных в пользовательское соглашение или договор-оферту, если работаете по ним.
Проще всего подготовить политику конфиденциальности при помощи специальных сервисов — например, конструктора Тильды.
В документе отразите:
— Перечень персональных данных. Например, имя, адрес, телефон. Не забудьте перечислить файлы cookie — обезличенные данные о посетителях, которые собирают Яндекс.Метрика и Гугл.Аналитика.
— Цели сбора и обработки. Например, исполнение договора, создание рекламных акций, продвижение товаров, улучшение сайта.
— Срок хранения. Он должен соответствовать целям.
— Меры защиты персональных данных. Например, резервное копирование.
— Какое действие считать согласием пользователя. Например, проставление галочки, создание личного кабинета, заполнение формы.
2. Опубликуйте политику конфиденциальности на сайте
Пользователю должно быть понятно, на что он соглашается. Когда он заполняет форму или регистрируется, покажите ему ссылку на политику конфиденциальности. При заходе на сайт — предупредите, что обрабатываете файлы cookie. Обычно используют всплывающее окно с кнопкой «ок».
Опубликуйте документ в доступном месте. У посетителей должна быть возможность в любой момент ознакомиться с ним. Обычно политику конфиденциальности прячут в подвал, чтобы ссылка не отвлекала от содержания сайта.
3. Уведомьте Роскомнадзор
Владельцы сайтов, которые собирают персональные данные, обязаны уведомлять Роскомнадзор. За отсутствие уведомления штрафуют по ст. 19.7 КоАП РФ: ИП — на сумму до 500 рублей, ООО — до 5000 рублей.
Роскомандзор необязательно уведомлять, только если:
- Пользователи сами выкладывают свои данные в открытый доступ. Например, пишут ФИО и телефон на площадке для объявлений.
- Пользователи отправляют только ФИО.
- Вы получаете персональные данные только для исполнения конкретного договора с клиентом. Например, на сайте киносалона открыта онлайн-запись на платную встречу с режиссером. Посетитель оставляет имя, телефон и электронную почту. После мероприятия эти данные удаляются.
Лучше всё равно подстраховаться: уведомление бесплатное.
4. Назначьте ответственного за хранение персональных данных
Обычно ответственность возлагают на сотрудника, который работает с данными — кадровика, оператора колл-центра, менеджера продаж. Если вы ИП и работаете один — на самого себя.
5. Храните данные на серверах в России. Хранить персональные данные за пределами России запрещено по ст. 18 152-ФЗ. Если арендуете хранилище, узнайте, в какой стране расположены серверы.
Почему важно защищать персональные данные
Брать согласие с посетителей сайта — недостаточно. Важно не передавать сведения третьим лицам и физически защитить их от утечки. Установите пароли к компьютерам и серверам, где храните информацию. Ограничьте к ним доступ своих сотрудников без необходимости. Бумажные документы храните в сейфе.
Если персональные данные стали известны кому-то ещё — это плохо. Пострадавший имеет право пойти в суд и потребовать компенсацию за моральный вред по ст. 24 152-ФЗ.
Пример из судебной практики:
Мама Евгения взяла кредит. Рассчитаться по нему она не успела: умерла. На сына обрушились звонки от коллекторов. Он пошёл в суд и заявил, что не принимал наследство, поэтому не отвечает по долгам. Что важно для нашей темы, Евгений добавил: банк передал коллекторам номер его телефона, а он не подписывал на это согласия. Суд встал на сторону Евгения. Банк выплатил ему компенсацию за моральный вред.
Политика конфиденциальности для сайта — скачать образец
Не так давно я узнал о вступлении в силу с 1 июля 2017 года новой редакции федерального закона № 152-ФЗ, согласно которому все сайты, где есть форма обратной связи или корзина, а это 99,9% рынка коммерческих сайтов, должны прямо получать согласие на обработку персональных данных от своих пользователей.
То есть заходит посетитель на сайт, заказывает обратный звонок, в котором оставляет свой номер телефона — он должен быть уведомлен о том, что его персональные данные (номер мобильника, емейл, адрес проживания, номер паспорта и т.п.) не будут переданы ушлыми владельцами сайта куда-то на сторону, по крайней мере без его согласия.
Все это называется красиво «Политика конфиденциальности» и используется на западе уже довольно давно, что, впрочем, им не мешает одновременно шпионить без спроса за всем миром
Обычно эти страницы в шаблонах интернет-магазинов безжалостно удалялись сразу после установки за ненадобностью. Ну вот и в России теперь с июля 2017 они пользуются спросом, так как за неисполнение закона могут быть реальные штрафные санкции.
Не вдаваясь в юридические нюансы, сейчас расскажу что это значит практически для каждого владельца сайта.
Что делать владельцам сайтов с политикой конфиденциальности
Если вы являетесь владельцем сайта компании, интернет-магазина или даже обычного блога, то я крайне рекомендую сделать следующие довольно простые работы, чтобы обезопасить себя от ненужного внимания со стороны проверяющих органов:
Сделать страницу «Политика конфиденциальности»
На сайте должна быть размещена статья «Политика конфиденциальности» с общим текстом, мол, мы собираем персональные данные, но не передаем никому на сторону, кроме, курьеров и т.п.
Где взять этот образец текста политики безопасности для сайта? Да их сейчас полно в сети. Можно просто скопировать с любого сайта, который уже использует такую политику. Можете хоть у меня вот отсюда скачать: https://moytop.com/politika-konfidencialnosti
Если у вас конкретное юрлицо, то можете прямо в текст ваши реквизиты добавить, это будет в духе закона
Плюс если вы берете образец текста политики конфиденциальности с других источников, то я бы еще рекомендовал исключить эту страницу из индексации, то есть прописать запрет в robots.txt (читайте подробнее как составить 100% правильный robots.txt для сайта) на индексацию этой страницы.
Ведь, скорее всего, у вас там будет совсем неуникальный текст, а зачем вам лишняя страница для поискового робота с неуникальным текстом?
Вы же помните, что для успешного SEO в идеале все страницы на сайте желательно иметь уникальными (читайте чем проверить уникальность текста).
Таким образом, если чтобы убрать вот такую страницу из индекса /politika-konfidencialnosti нужно дописать короткое правило, вот так, например:
Должно получиться что-то такое:
Или вы используете WordPress, то можете просто запретить эту страницу к индексации прямо из админки с помощью плагина Yoast Seo,
и выключить ее из карты сайта с помощью плагина XML-Sitemap.
WordPress — сила
Получаем согласие пользователя на обработку персональных данных
Теперь вы должны уведомить пользователей о том, что на вашем сайте применяется данная политика безопасности и получить его согласие на обработку оставляемых персональных данных по этим вашим правилам.
Понятно, что это уведомление должно размещаться в тот момент, когда пользователь оставляет вам свои персональные данные, например, пишет в форму обратной связи или в момент регистрации на сайте, или при оформлении заказа в магазине и т.п.
Фактически внешне используются два варианта на выбор:
Самый простой вариант
Вы просто пишете обычный текст, мол, отправляя мне сообщение, вы соглашаетесь с политикой конфиденциальности. Прочитал человек этот текст или нет, как говорится, вопрос уже второй.
Вариант простой, легко реализуемый, я встречал его на самых разных сайтах. Вот как это может выглядеть:
Если нет возможности добавлять тексты в формы или какие-то другие хитрые места на сайте, то хотя бы разместите подобный текст в футере на всех страницах вашего сайта.
Посложнее (рекомендуется, если есть возможность)
В первом случае есть нюанс, что какие-нибудь дотошные проверяющие органы могут оказаться совсем невменяемо дотошными и требовать от сайтов, чтобы они не просто уведомляли пользователей о политики конфиденциальности, которая тут применяется, но еще их фактическое согласие получали на это дело.
Говоря проще, чтобы народ ставил галочку, мол, я все прочитал, со всем согласен.
Поэтому вы можете сделать именно такую галочку везде, где ее можно всунуть.
Я например, на блоге использую первый вариант, как наиболее простой в реализации (я активно использую плагины соцзамка для контента — там просто некуда галочку всунуть), а в готовом магазине, который предлагаю клиентам, второй вариант, как наиболее понятный и однозначный.
Выводы и итоги
Итак, политика конфиденциальности с 2017 году для российских сайтов теперь обязательный атрибут. Делайте и размещайте свою страницу политики конфиденциальности произвольного образца, например, такую: https://moytop.com/politika-konfidencialnosti
Пропишите в ваших формах обратной связи и в других местах, где пользователь оставляет свои данные, пусть даже обычный емейл, текст о том, что оставляя свои данные, посетитель согласен на то, что вы их будете хранить и обрабатывать согласно вашей политике конфиденциальности.
Если сделаете галочку — ну вообще шикарно будет
Это словосочетание стало привычным для пользователей сети интернет. Регистрируясь на сайте, как правило, пользователь должен принять политику конфиденциальности. Что это за документ и для чего он нужен каждому интернет-сайту, обрабатывающему данные пользователей разберем в данной статье.
Для начала нужно понимать, что такое персональные данные пользователя сайта. Если обратиться к основному закону, регламентирующему обработку персональных данных, одноименному ФЗ № 152 «О персональных данных», то мы увидим в статье 3 следующее определение:
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Таким образом, под данное определение попадает и адрес электронной почты, и телефон, и даже никнейм, особенно, если он содержит имя и/или фамилию пользователя. Практически каждый сайт запрашивает вышеперечисленную информацию у пользователя при регистрации или при покупке. Социальная сеть, форум или интернет магазин, естественно, обрабатывают данные своих пользователей. На сегодняшний день с точки зрения законодательства РФ, вопрос определения списка персональных данных пользователей сети Интернет остается открытым. Например, обезличенные файлы cookie, с одной стороны не могут нам сказать о том, кто именно «сидит на той стороне провода», но позиция Роскомнадзора относительно файлов cookie, как и других аналитических данных (ip-адрес, идентификатор устройства) вполне устоялась – это персональные данные. Пользователь должен знать для чего его данные собираются (цель обработки данных), на какой срок, какие именно данные необходимы. Он должен иметь возможность выразить согласие на обработку персональных данных в момент их сбора или отказаться от передачи данных, а также в любой момент совершить отзыв согласия на обработку своих персональных данных. Все эти моменты должны быть расписаны в политике конфиденциальности для сайта в 2019 году, которая должна быть общедоступна (например, вставить ссылку в футер сайта), пользователь должен совершить ее акцепт (например, поставить галочку при регистрации на сайте, без которой регистрация невозможна).
С точки зрения пользователя политика конфиденциальности на сайте нужна для того, чтобы он в любое время мог ознакомиться, как его данные обрабатываются.
Для чего этот публичный документ нужен владельцу сайта?
Во-первых, в статье 13.11. КоАП РФ указано, что невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к политике конфиденциальности влечет предупреждение наложение административного штрафа до тридцати тысяч рублей.
Во-вторых, отсутствие политики конфиденциальности на сайте, скорее всего, будет свидетельствовать о том, что владелец сайта не следит за правовыми тенденциями, а значит не вызывает доверия. Это субъективный и, скорее, маркетинговый аспект, но он, безусловно, присутствует. Политика конфиденциальности для сайта – «визитная карточка», основной документ в области обработки персональных данных. Он должен быть оформлен подобающим образом и индивидуально. Брать чужую «политику» крайне не рекомендуется. Если сайт давно работает, это еще не значит, что его документы идеальны и корректны с точки зрения действующего законодательства РФ. Не бывает «шаблона политики конфиденциальности для сайта». Это важно понимать. Пользователь и владелец сайта – субъекты правоотношений. Политика и согласие – это договор и подпись на нем пользователя. Никто не станет спорить, что положения любого договора всегда индивидуальны, даже если это простой договор купли-продажи. Важно не просто перечислить данные, которые обрабатывает сайт, сроки их хранения, но и учесть, что обработка данных не должна быть несовместима с целями сбора персональных данных, за что предусмотрен уже более серьезный штраф в размере от тридцати тысяч до пятидесяти тысяч рублей. Безусловно, вопросы охраны персональных данных не заканчиваются опубликованием на сайте грамотно составленного документа, здесь важен комплекс технических, организационных и юридических мер, однако, отсутствие такого документа или публикация некорректного – может привести к санкциям, значительно упростив контролирующим органам процесс доказывания факта нарушения.
Помимо политики конфиденциальности, неплохо также размещать дисклеймер подобного рода:
«Продолжая использовать наш сайт, вы даете согласие на обработку файлов cookie, пользовательских данных (сведения о местоположении; тип и версия ОС; тип и версия Браузера; тип устройства и разрешение его экрана; источник, откуда пришел на сайт пользователь; с какого сайта или по какой рекламе; язык ОС и Браузера; какие страницы открывает и на какие кнопки нажимает пользователь; ip-адрес) в целях функционирования сайта, проведения ретаргетинга и проведения статистических исследований и обзоров. Если вы не хотите, чтобы ваши данные обрабатывались, покиньте сайт.»
В соответствии с ч. 4 ст. 18.1 Закона № 152-ФЗ Роскомнадзор вправе проконтролировать исполнение организацией (ИП) обязанности по разработке, изданию и публикации Политики. По его требованию оператор обязан подтвердить принятие этого документа и предоставление доступа к нему.
Территориальными органами Роскомнадзора предусмотрены сотни плановых проверок в год. Нарушения законодательства о персональных данных в интернете выявляются в государственных и муниципальных органах государственной власти; в финансово-кредитных организациях в страховых компаниях; в коллекторских агентствах; в учреждениях здравоохранения; в учреждениях высшего, среднего, начального и общего образования; в многофункциональных центрах предоставления государственных и муниципальных услуг; в организациях в сфере ЖКХ; в организациях, оказывающих услуги продажи товаров дистанционным способом; у операторов связи. Этот список не является исчерпывающим. По официальным данным Роскомнадзора одним из наиболее частых нарушений является непринятие оператором мер по опубликованию или обеспечению неограниченного доступа к документу, определяющему его политику в отношении обработки персональных данных, то есть политики конфиденциальности на сайте.
Роскомнадзор выносит штрафные санкции не только за отсутствие политики конфиденциальности на сайте, но и за неполученное (или неправильно полученное) согласие на обработку персональных данных пользователя, за негласный сбор пользовательских данных и файлов сookie, за отсутствие ответов на вопросы пользователей по факту обработки их данных или за ненадлежащие (формальные) ответы на такие вопросы.
25 мая 2018 года вступил в силу Общий регламент по защите данных (General Data Protection Regulation, GDPR; Постановление (Европейский Союз) 2016/679). Это обернулось некоторыми процедурными вопросами и для российских компаний, имеющих аудиторию пользователей сайта из ЕС. Политика конфиденциальности для сайта теперь должна была учитывать требования GDPR, кроме того адаптации подлежит и интерфейс сайта, обрабатывающего персональные данные граждан Евросоюза. Например, пользователь должен иметь возможность самостоятельно удалить свои данные на сайте, отозвать согласие на маркетинговые рассылки, для несовершеннолетнего пользователя (до 16-ти лет) из стран Евросоюза необходимо родительское согласие на обработку его данных, для операторов, которые не зарегистрированы в ЕС – обязательно назначить представителя в одной из его стран.
Как мы видим, вопросы обработки персональных данных в интернете актуальны во всем цивилизованном мире.
В России уже были прецеденты, когда Роскомнадзор наложил штраф за форму обратной связи на «Тамбовскую Городскую Юридическую Компанию», а именно за размещение на сайте формы обратной связи без политики конфиденциальности в отношении обработки персональных данных на сайте. Застройщик из Астрахани разместил на сайте форму обратной связи из двух полей «Имя» и «Телефон», а политику конфиденциальности сайта – нет. В результате получил штраф. Этот список можно продолжать, и тут важно отметить, что если Роскомнадзор оштрафовал за отсутствие политики конфиденциальности, то найти другие нарушения ему также не составит труда. Напротив, если на сайте опубликован грамотный документ в отношении обработки персональных данных пользователей, представитель контролирующего органа задумается, стоит ли искать нарушения или найти их у других, наиболее очевидных правовых нигилистов?
В целом защита персональных данных пользователей сайта на техническом уровне – это задача специалиста по информационной безопасности , который совместно с юристом должен провести работу над составлением и публикацией политики конфиденциальности и иных документов организации, регламентирующих обработку данных.
К числу основных рекомендаций для составления и публикации политики конфиденциальности для сайта в 2019 году, выделим следующие:
Политика должна содержать информацию о том, какие именно данные пользователя будут обрабатываться, каким образом, а также будет ли такая информация передана третьим лицам (если да, каким именно лицам, с какой целью).
Название политики конфиденциальности лучше указать следующее: политика в отношении обработки персональных данных. Это необязательно, но именно так этот документ называется в Законе, однако, наиболее важным, нежели название, является условие о беспрепятственном и постоянном доступе к политике конфиденциальности на сайте.
Согласие пользователя на обработку персональных данных должно быть явным и юридически означать акцепт политики конфиденциальности. После того, как пользователь заполнит данные на сайте ему можно выслать ссылку для подтверждения на его электронную почту, код на телефон для подтверждения его данных.
Необходимо упомянуть правовые основания обработки персональных данных на сайте (законы и подзаконные акты, регулирующие отношения, связанные с деятельностью организации в области обработки персональных данных (например, ТК РФ; Закон от 27.07.2006 № 149-ФЗ; Указ Президента от 06.03.97 № 188).
Обработка персональных данных должна ограничиваться достижением конкретных и заранее определенных целей, если цель обработки в политике не указана, сбор персональных данных незаконен.
Лучше прямо прописать, какие персональные данные вы обрабатывать не будете (например, «оператор не собирается и не обрабатывает специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни»).
Раздел в политике конфиденциальности «Порядок и условия обработки персональных данных» должен перечислять действия, совершаемые организацией с персональными данными, а также способы, используемые для их обработки, и сроки такой обработки. К таковым можно отнести сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. При составлении Политики следует выбрать те действия, которые совершаются с персональных данных в вашей организации. Чаще всего в Политике указывают все способы.
Способ обработки персональных данных может быть автоматизированным (с использованием средств вычислительной техники) и неавтоматизированным (только вручную). Нужно указать применимый способ обработки персональных данных, так как каждый их них порождает свои правовые последствия.
Необходимо разграничить начало течения срока обработки применительно к каждой категории субъектов. Дата прекращения срока обработки персональных данных определяется наступлением одного из следующих событий:
достигнуты цели их обработки;
истек срок действия согласия субъекта или он отозвал согласие на обработку персональных данных;
обнаружена неправомерная обработка персональных данных;
прекращена деятельность организации.
Это далеко не исчерпывающие рекомендации. Здесь важно предусмотреть, что составление политики конфиденциальности для сайта должно проходить в несколько этапов. Первый – структурирование совместно со специалистом по информационной безопасности самого процесса обработки, второй – составление текста документа, отражающего реальные действия с персональными данными пользователей сайта, наконец, третий – публикация и запуск механизма обработки данных в соответствии с политикой, включая резервное копирование, реагирование на инциденты и обращения субъектов персональных данных и пр.
Составление политики конфиденциальности для сайта, безусловно, лучше доверить профессионалам – it-юристам, а не пытаться сэкономить на составлении, ведь штрафы Роскомнадзора для интернет-сайта могут оказаться выше затрат на специалистов интернет права.
Примеры политики конфиденциальности для интернет-магазина
Политика конфиденциальности для интернет магазина не только важна, но также обязательна, ведь деятельность e-commerce сопряжена с обработкой массивов персональных данных клиентов.
Чтобы сделать покупку в интернет-магазине, вам необходимо оставить хотя бы минимальные данные о себе. Это может быть телефон для связи в случае ускоренного заказа и расширенный перечень информации в случае регистрации:
Сбором персональных данных занимаются не только торговые площадки, но это самый актуальный и показательный пример. Составлением и размещением правильной политики обработки персональных данных озабочены очень многие владельцы интернет магазинов.
Что такое политика конфиденциальности и зачем она нужна
Для сбора информации о посетителе сайта:
- При регистрации;
- Размещении заказа;
- Подписки на рассылки;
владелец ресурса обязан разъяснить посетителю все возможные варианты и последствия сбора и использования его личной информации.
Это обязывает делать Закон 152-ФЗ «О персональных данных».
Согласно закона, если оператор осуществляет сбор персональных данных, то он обязан обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных .
Таким документом является политика конфиденциальности. В ней описывается то, в каком порядке посетитель предоставляет согласие на обработку своих данных, методы и цели их обработки, порядок обеспечения безопасности и конфиденциальности данных.
В частности, в политике конфиденциальности могут быть перечислены виды обезличенной информации, получаемые оператором. Это могут быть данные геолокации, cookie, IP и так далее.
Грамотно составленная политика конфиденциальности позволяет избежать получения письменного согласия владельца данных и регистрации как оператора персональных данных.
Более того, с июля 2017 года внесены изменения в ст. 13.11 КоАП, в связи с чем изменилось наказание за неисполнение требований закона.
Действительно ли политика конфиденциальности обязательна
Получение согласия от пользователей — настоятельная рекомендация многих специалистов, и лучше ей не пренебрегать. Тем не менее, в случае, если вы не обзавелись подобным документом, у вас есть аргументы в свою защиту.
Для начала, стоит выяснить, какая именно информация относится к персональным данным. Ни один правовой акт не даёт точного ответа на этот вопрос.
Во многих прецедентах одни и те же данные определялись как персональные и не определялись. В связи с этим необходимо быть осторожными и бдительными.
Вместе с тем, правильно составленный договор об оказании услуг и политика конфиденциальности способны вывести вас из-под удара. Далеко не всегда требуется согласие пользователя на обработку его данных. Так, ООО «В Контакте», представляющее известную социальную сеть, не зарегистрировано в реестре операторов Роскомнадзора.
Если же вы не защитили себя должным образом, то штраф в случае неуведомления РКН для юридических лиц составит до 5 000 рублей.
Что касается самого документа, то его наличие на сайте обязательно, если вы владелец сайта. Аналог политики конфиденциальности — Положение об обработке персональных данных — также желательно составить работодателям и предпринимателям, оказывающим услуги физическим лицам.
Пример политики конфиденциальности
В нашем случае мы зашили основные положения о работе с данными регистрирующегося лица в Согласие на обработку персональных данных . Помимо него в форме регистрации предусмотрен Договор-оферта и Пользовательское соглашение, что немаловажно наряду с политикой конфиденциальности.
Наш документ состоит из главных пунктов, предусмотренных законодательством:
- Порядок предоставления согласия пользователем;
- Данные юридического лица;
- Перечень персональных данных;
- Цель обработки персональных данных;
- Основание для обработки персональных данных;
- Совершаемые с данными действия;
- Порядок передачи данных третьим лицам;
- Порядок обработки и хранения данных;
- Порядок отзыва персональных данных.